Aller au contenu
Avanet

Configurer LAN Bypass et Fail-to-Wire sur Sophos Firewall

LAN Bypass, ou Fail-to-Wire (FTW), relie directement une paire de ports physiques prévue à cet effet lors d’une panne de courant ou matérielle. Le chemin reste disponible et Sophos Firewall reprend automatiquement son fonctionnement normal au retour du courant.

La limite est essentielle : tout le trafic passe sans analyse pendant le bypass. Règles, IPS, Web Protection, Application Control, contrôle antimalware et journaux ne sont plus appliqués. FTW choisit la connectivité au détriment de la protection ; ce n’est pas un réglage de performance.

⚠️ Tester uniquement pendant une fenêtre planifiée, avec décision de risque, supervision externe et retour protégé vérifié.

Prérequis et limites

Sophos documente la fonction pour les modèles XGS 2xxx et supérieurs, par exemple XGS 2100, utilisés en mode bridge. Les petits modèles, firewalls virtuels et instances cloud ne disposent pas de ce matériel.

Les ports forment des paires FTW fixes. Deux interfaces quelconques dans un bridge ne suffisent pas. Vérifier la paire sur l’appareil, le Hardware Guide ou la documentation du modèle. lanbypass vaut off par défaut.

Avant l’activation, confirmer paire, chemin LAN/WAN, accès d’administration indépendant, backup, responsable, règle normale et fenêtre acceptant temporairement du trafic non analysé.

Ce n’est ni une règle Stateful Firewall Bypass, qui est logicielle, ni un cluster HA, où un second nœud conserve les protections.

Planifier la paire et le bridge

La KBA Sophos utilise Port1, Port2, les zones LAN et WAN ainsi qu’un bridge routé avec IP et passerelle comme exemple. Le couple matériel et l’architecture réelle font foi.

Documenter switch ou fournisseur, vitesse, duplex, VLAN, adressage, passerelle, MAC et zones. La paire ne transporte que ce que les deux côtés peuvent échanger en couches 1 et 2 sans firewall actif.

Un bridge peut être transparent sans IP ou routé. FTW ne crée ni passerelle, règle ni NAT. Configurer un Bridge Interface explique membres, STP, VLAN et risque d’administration.

Configurer le bridge et le fonctionnement protégé

Sous Network > Interfaces > Add interface > Add bridge :

  1. Définir nom et Hardware name, puis ajouter la paire FTW avec ses zones.
  2. Activer Enable routing on this bridge pair uniquement pour un bridge routé et saisir IP, masque et passerelle réels.
  3. Enregistrer, confirmer Add Bridge et câbler la paire.
  4. Créer une règle étroite et journalisée pour le fonctionnement normal.
  5. Tester trafic autorisé et refusé, Rule ID, NAT, IPS et retour.

La règle ne peut rien contrôler pendant un bypass sans courant. Un test normal ne prouve donc pas FTW, et un test FTW ne prouve pas la règle.

Activer LAN Bypass dans Device Console

Après connexion SSH sécurisée, ouvrir 4. Device Console :

show lanbypass
set lanbypass on
set lanbypass off

Relire l’état après chaque changement. on ne prouve ni le câblage ni la paire matérielle.

La KBA cite aussi xgs-ftw -h dans Advanced Shell pour état, bypass, armement et watchdog. Ces fonctions touchent directement le matériel et restent réservées à un cas guidé par Sophos Support.

Tester Fail-to-Wire de manière contrôlée

Le test est disruptif et exige accès hors bande, contacts et critère d’arrêt.

  1. En fonctionnement normal, tester les deux sens et conserver Rule ID, policy et logs.
  2. Confirmer show lanbypass, vitesse, duplex et liens.
  3. Démarrer une supervision externe de bout en bout.
  4. Couper le courant pendant la maintenance ; un bref changement de lien est possible.
  5. Vérifier le passage physique. Analyse et logs du firewall sont alors absents.
  6. Rétablir le courant et attendre que SFOS et les interfaces soient prêts.
  7. Créer un nouveau flux et vérifier Rule ID, IPS ou Web Policy et logs.
  8. Tester un trafic volontairement refusé pour prouver le retour à la protection.

Commencer par un petit flux pilote identifiable, pas par toute la charge de production.

Isoler les erreurs courantes

Aucun trafic pendant la panne

Vérifier modèle, paire FTW, show lanbypass, câblage, vitesse, duplex et trunks VLAN. Deux membres arbitraires ne créent pas FTW.

Le bridge échoue en fonctionnement normal

Vérifier membres, zones, mode IP, passerelle, règle, NAT et filtres VLAN. LAN Bypass ne répare pas le bridge ; Packet Capture et Rule ID montrent le chemin.

La protection ne revient pas

Tester un service bloqué et une politique IPS ou Web, pas seulement la connectivité. Sans logs, vérifier interfaces, bridge, règle et services.

Le bypass bascule sans raison

Conserver modèle, build, show lanbypass et heure. Ne pas modifier armement ou watchdog via xgs-ftw au hasard ; transmettre topologie et état à Sophos Support.

Retour arrière et exploitation

Tester le chemin normal, exécuter set lanbypass off, puis confirmer avec show lanbypass. Le bridge reste en place et nécessite une migration distincte pour être supprimé.

Documenter modèle, paire, destinations des câbles, état, dernier test, responsable du risque et prochaine échéance. Revalider après firmware, remplacement matériel ou recâblage.

FAQ

Sophos Firewall protège-t-il le trafic pendant LAN Bypass ?

Non. Le chemin reste ouvert, mais sans règles, analyse ni journaux. Après le retour du courant, des tests positif et négatif doivent prouver le traitement par SFOS.

LAN Bypass remplace-t-il Sophos Firewall HA ?

Non. HA conserve les politiques sur un second nœud ; FTW conserve seulement la connectivité sans protection.

Tous les modèles XGS prennent-ils en charge LAN Bypass ?

Non. Sophos le documente pour XGS 2xxx et supérieurs, avec la paire FTW matérielle fixe du modèle.